Zyxel устранил уязвимость в десятках моделей DSL-модемов, оптоволоконных терминалов и беспроводных удлинителей

Zyxel

Zyxel выпустила исправления для нескольких десятков моделей DSL и Ethernet-роутеров (CPE), оптоволоконных оптических терминалов (ONT) и беспроводных удлинителей. Обновления закрывают уязвимость CVE-2026-6952, которая позволяет аутентифицированному злоумышленнику с правами администратора выполнять произвольные команды операционной системы на устройстве. Проблема затрагивает устаревшие версии прошивок, и компания настоятельно рекомендует пользователям установить патчи.

Уязвимость CVE-2026-6952

Уязвимость кроется в компоненте syslog, отвечающем за ведение системных журналов. Она связана с отсутствием должной валидации входных данных в поле LogServer - при внесении специально сформированной строки атакующий может подставить команды, которые будут выполнены на уровне ОС. При этом для эксплуатации требуется уже иметь доступ к панели управления устройства с ролью администратора. Как отмечают в Zyxel, атака возможна только в том случае, если пароль администратора был скомпрометирован - например, подобран методом перебора или перехвачен в результате другой атаки.

Ключевым сдерживающим фактором является то, что удалённый доступ из глобальной сети (WAN) к таким устройствам по умолчанию отключён. То есть злоумышленник, действующий из интернета, не сможет напрямую обратиться к веб-интерфейсу, если администратор сам не включил эту опцию. Однако в локальной сети или через предварительно скомпрометированное устройство вектор атаки остаётся актуальным. В случае успешной эксплуатации нарушитель получает полный контроль над модемом или терминалом: может изменять настройки, перенаправлять трафик, внедрять вредоносные модули, использовать устройство как точку входа во внутреннюю сеть.

Список уязвимых продуктов насчитывает более трёх десятков моделей, включая как абонентские роутеры серий DX, EX, VMG, EMG, так и оптоволоконные терминалы PM, PX, AM, AX, а также удлинители WE и WX. Большая часть позиций - это устройства для массового рынка, многие из которых поставляются через интернет-провайдеров. Zyxel предупреждает, что в таблицу уязвимых версий не попали кастомизированные модели, выпущенные специально для операторов связи - такие устройства требуют отдельного обращения в службу поддержки провайдера.

Разработчик подготовил патчи для каждой конкретной модели, номера исправленных версий указаны в бюллетене безопасности. Например, для роутера DX3300-T0 уязвимой является версия прошивки 5.50(ABVY.8)C0 и более ранние - обновлённая версия 5.50(ABVY.8.1)C0 устраняет проблему. Аналогичным образом исправлены все остальные модели. Конечным пользователям, которые приобретали устройство самостоятельно, рекомендуется обращаться в местную службу поддержки Zyxel или в сообщество компании для получения файла прошивки. Тем, кто пользуется устройством, предоставленным провайдером, следует связаться напрямую с технической поддержкой своего ISP - встроенные настройки могут отличаться, и устанавливать патч от производителя без координации с оператором не рекомендуется.

Обнаружил уязвимость исследователь Уильям Хоннер (William Honnér), который сообщил о ней в Zyxel в рамках ответственного раскрытия. Компания поблагодарила его в бюллетене, отметив, что провела тщательное расследование и выпустила исправления для всех продуктов, которые ещё находятся в периоде поддержки по безопасности. Устаревшие модели, снятые с поддержки, не получили обновлений - владельцам таких устройств стоит рассмотреть замену оборудования.

Хотя критичность уязвимости снижена необходимостью предварительной аутентификации и отключённым WAN-доступом по умолчанию, не стоит недооценивать риски. Администраторы, использующие одинаковые или слабые пароли на сетевом оборудовании, могут стать жертвой атаки, если злоумышленник уже проник в локальную сеть - например, через заражённый компьютер или IoT-устройство. Кроме того, в корпоративной среде такие маршрутизаторы и терминалы нередко оказываются на периметре сети, и их компрометация может открыть путь к боковому перемещению к более ценным ресурсам.

Рекомендуется как можно скорее проверить версию прошивки на всех учтённых в списке моделях и установить патч. В качестве временной меры, если обновление невозможно применить немедленно, стоит сменить пароль администратора на сложный и уникальный, а также убедиться, что удалённый доступ из WAN отключён (это значение по умолчанию). Для дополнительной защиты имеет смысл ограничить доступ к веб-интерфейсу управления только доверенными IP-адресами, если такая возможность предусмотрена конфигурацией.

Выпуск этого исправления - очередное напоминание о том, что сетевое абонентское оборудование, которое часто обновляется редко, остаётся привлекательной целью для злоумышленников. Производители, как Zyxel, реагируют на отчёты исследователей, но ответственность за своевременное применение патчей лежит на конечных пользователях и провайдерах. В условиях, когда многие модели остаются без обновлений после окончания срока поддержки, рынок постепенно движется к более строгим требованиям к жизненному циклу устройств IoT и CPE, но пока владельцам стоит проявлять бдительность самостоятельно.

Ссылки

Комментарии: 0